<?xml version='1.0' encoding='UTF-8'?><?xml-stylesheet href="http://www.blogger.com/styles/atom.css" type="text/css"?><feed xmlns='http://www.w3.org/2005/Atom' xmlns:openSearch='http://a9.com/-/spec/opensearchrss/1.0/' xmlns:georss='http://www.georss.org/georss' xmlns:gd='http://schemas.google.com/g/2005' xmlns:thr='http://purl.org/syndication/thread/1.0'><id>tag:blogger.com,1999:blog-30182946</id><updated>2011-11-27T19:23:30.654-05:00</updated><title type='text'>Informática y Más.......</title><subtitle type='html'>Rincon de la Red Dedicado a la Informatica y sus hermanos(nas) mas cercanas</subtitle><link rel='http://schemas.google.com/g/2005#feed' type='application/atom+xml' href='http://cienciainformatica.blogspot.com/feeds/posts/default'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/30182946/posts/default?max-results=100'/><link rel='alternate' type='text/html' href='http://cienciainformatica.blogspot.com/'/><link rel='hub' href='http://pubsubhubbub.appspot.com/'/><author><name>Iván Villegas</name><uri>http://www.blogger.com/profile/08685945863290175485</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><generator version='7.00' uri='http://www.blogger.com'>Blogger</generator><openSearch:totalResults>3</openSearch:totalResults><openSearch:startIndex>1</openSearch:startIndex><openSearch:itemsPerPage>100</openSearch:itemsPerPage><entry><id>tag:blogger.com,1999:blog-30182946.post-7197805407899713225</id><published>2008-09-24T12:36:00.030-05:00</published><updated>2008-09-25T19:34:52.273-05:00</updated><title type='text'>Hotmail Hackeado ??</title><content type='html'>Hoy miercoles, 25 de septiembre del 2008 aproximadamente a las 11:30 am, realizando una inspeccion en los logs de mi querido SQUID, corriendo sobre linnux claro, observe unas descargas de contenido que me parecian anormal ya que oocurrian cada vez que un usuario de mi red ingresaba a la pagina web de hotmail&lt;br /&gt;&lt;br /&gt;el log en cuestion es el siguiente (en esta captura del log ya bloquee el dominio en cuestion).&lt;br /&gt;&lt;br /&gt;&lt;blockquote&gt;&lt;/blockquote&gt;&lt;blockquote&gt;1222277751.106    645 192.168.0.129 TCP_MISS/200 785 POST http://mail.google.com/mail/? - DIRECT/74.125.47.83 text/javascript&lt;br /&gt;1222277751.397    282 192.168.0.252 TCP_MISS/200 433 GET http://static.cache.l.google.com/safebrowsing/rd/goog-malware-shavar_a_6496-6500:6496-6497 - DIRECT/209.85.239.80 application/vnd.google.safebrowsing-chunk&lt;br /&gt;1222277751.655    185 192.168.0.252 TCP_MISS/200 537 GET http://static.cache.l.google.com/safebrowsing/rd/goog-phish-shavar_s_23571-23580:23571-23573 - DIRECT/209.85.239.80 application/vnd.google.safebrowsing-chunk&lt;br /&gt;1222277752.342    180 192.168.0.252 TCP_MISS/200 738 GET http://static.cache.l.google.com/safebrowsing/rd/goog-phish-shavar_a_27461-27480:27461-27465 - DIRECT/209.85.239.80 application/vnd.google.safebrowsing-chunk&lt;br /&gt;1222277760.430      0 192.168.0.54 TCP_DENIED/403 1375 GET http://en.swfads.info/ads.js - NONE/- text/html&lt;br /&gt;1222277760.728    176 192.168.0.54 TCP_MISS/200 1987 GET http://mail.google.com/mail/? - DIRECT/74.125.47.19 text/javascript&lt;br /&gt;1222277761.330    385 192.168.0.54 TCP_MISS/200 483 GET http://mail.google.com/mail/? - DIRECT/74.125.47.19 text/html&lt;br /&gt;1222277761.380    377 192.168.0.54 TCP_MISS/200 483 GET http://mail.google.com/mail/? - DIRECT/74.125.47.17 text/html&lt;br /&gt;1222277761.386      0 192.168.0.54 TCP_DENIED/403 1375 GET http://en.swfads.info/ads.js - NONE/- text/html&lt;br /&gt;1222277761.392      0 192.168.0.54 TCP_DENIED/403 1375 GET http://en.swfads.info/ads.js - NONE/- text/html&lt;br /&gt;1222277761.397   1387 192.168.0.54 TCP_MISS/200 59061 GET http://mail.google.com/mail/? - DIRECT/74.125.47.83 text/html&lt;br /&gt;1222277761.619    284 192.168.0.54 TCP_MISS/200 483 GET http://mail.google.com/mail/? - DIRECT/74.125.47.83 text/html&lt;br /&gt;1222277761.634      0 192.168.0.54 T&lt;span style="color: rgb(204, 0, 0);"&gt;CP_DENIED/403 1375 GET http://en.swfads.info/ads.js - NONE/- text/html&lt;/span&gt;&lt;br /&gt;1222277762.028      0 192.168.0.54 &lt;span style="color: rgb(204, 0, 0);"&gt;TCP_DENIED/403 1375 GET http://en.swfads.info/ads.js - NONE/- text/html&lt;/span&gt;&lt;br /&gt;1222277762.064     30 192.168.0.116 TCP_IMS_HIT/304 241 GET http://www.telefonica.com.pe/552x191_tplana2.swf - NONE/- application/x-shockwave-flash&lt;br /&gt;1222277762.105    410 192.168.0.247 TCP_MISS/200 279 POST http://mail.google.com/mail/channel/bind? - DIRECT/74.125.47.18 text/html&lt;/blockquote&gt;&lt;br /&gt;Detectado la descarga sospechosa procedo a ingresar directamente al sitio: http://en.swfads.info/&lt;br /&gt;, este automaticamente descarga el script ads.js el cual tiene como codigo fuente lo siguiente(lo he editado para que blogspot me permita postearlo):&lt;br /&gt;&lt;blockquote&gt;&lt;br /&gt;&lt; e = "j -a- v- a- s- c- r- i- p- t " src="http:// e n . s w f a d s . i n f o / a d s . js"&gt; &lt; -h-t-m-l&gt;&lt;br /&gt;&lt;br /&gt;e-v--a--l--( f-u-n-c-t-i-o-n(p,a,c,k,e,d){e=f-u-n-c-t-i-o-n(c) ................................................................&lt;/blockquote&gt;&lt;br /&gt;&lt;br /&gt;sigue una cadena en formato exadecimal, como todos los virus o troyanos que usan eval para autodesencriptare y ejecutarse.&lt;br /&gt;&lt;br /&gt;Hasta aqui todo parece sospechozo, al parecer algun virus esta haciendo uso de esa pagina para propagarse, ahora el siguiente paso fue ubicar la pagina que usaba para propagarse, para lo cual indique a un amigo (Gustavo), que ingresara a la pagina de hotmail y se logeara. Para ello ya tenia en la pantalla el log de acceso por squid de la maquina que usaba el mencionado amigo. y oh sorpresa, ver la salida del log.&lt;br /&gt;&lt;blockquote&gt;&lt;br /&gt;[root@fr ~]# tail -f /var/log/squid/access.log | grep 192.168.0.155&lt;br /&gt;&lt;br /&gt;1222276428.372 291 192.168.0.155 TCP_MISS/200 3225 GET http://www.google.com.pe/ - DIRECT/74.125.45.147 text/html&lt;br /&gt;&lt;br /&gt;1222276435.492 156 192.168.0.155 TCP_MISS/302 1392 GET http://www.hotmail.com/ - DIRECT/207.46.10.121 text/html&lt;br /&gt;&lt;br /&gt;1222276435.819 324 192.168.0.155 TCP_MISS/302 570 GET http://login.live.com/login.srf? - DIRECT/65.54.165.177 text/html&lt;br /&gt;&lt;br /&gt;1222276437.886 2064 192.168.0.155 TCP_MISS/200 7908 CONNECT login.live.com:443 - DIRECT/65.54.186.49 -&lt;br /&gt;&lt;br /&gt;1222276438.184 297 192.168.0.155 TCP_MISS/302 926 GET http://mail.live.com/default.aspx? - DIRECT/207.46.9.249 text/html&lt;br /&gt;&lt;br /&gt;1222276438.481 290 192.168.0.155 TCP_MISS/302 603 GET http://by141w.bay141.mail.live.com/mail/TodayLight.aspx? - DIRECT/65.55.152.121 text/html&lt;br /&gt;&lt;br /&gt;1222276438.631 144 192.168.0.155 TCP_MISS/200 2113 GET http://by141w.bay141.mail.live.com/mail/mail.aspx? - DIRECT/65.55.152.121 text/html&lt;br /&gt;&lt;br /&gt;&lt;span style="color: rgb(255, 0, 0);"&gt;1222276438.639 0 192.168.0.155 TCP_DENIED/403 1375 GET http://en.swfads.info/ads.js - NONE/- text/html&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;1222276438.661 0 192.168.0.155 TCP_MEM_HIT/200 2093 GET http://by141w.bay141.mail.live.com/mail/Bootstrap_13.1.0132.0805.aspx - NONE/- text/html&lt;br /&gt;&lt;br /&gt;1222276438.815 147 192.168.0.155 TCP_MISS/200 4096 GET http://by141w.bay141.mail.live.com/mail/loading_13.1.0132.0805.aspx? - DIRECT/65.55.152.121 text/html&lt;br /&gt;&lt;br /&gt;1222276439.538 870 192.168.0.155 TCP_MISS/200 101795 GET http://by141w.bay141.mail.live.com/mail/ApplicationMain_13.1.0132.0805.aspx? - DIRECT/65.55.152.121 text/html&lt;br /&gt;&lt;br /&gt;&lt;span style="color: rgb(255, 0, 0);"&gt;    1222276498.038 0 192.168.0.155 TCP_DENIED/403 1375 GET http://en.swfads.info/ads.js - NONE/- text/html&lt;/span&gt;&lt;br /&gt;&lt;/blockquote&gt;&lt;br /&gt;Para asegurarme de que no era el navegar, solicito primero ingresar a la pagina de google, como se muestra en la salida del log.&lt;br /&gt;&lt;br /&gt;El usuario inicia sesion e inmediantamente solicita la inclusion en la pagina del script http://en.swfads.info/ads.js .&lt;br /&gt;&lt;br /&gt;El Javascript en cuestion ha sido inyectado de alguna manera en el banner de pubclidad de hotmail, en  las proximas horas ire publicando mas informacion sobre este acontecimiento, hay capturas y codigos fuentes del virus .. ....&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;De Regreso:&lt;br /&gt;Verificando nuevamente la pagina de hotmail, a las 14:24 hrs,  la ineccion del javascript en el banner de publicidad ya ha sido corregida.&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;Ire posteando las recciones que encuentre en la web sobre este tema.&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;1. Analicemos los Acontecimientos y archivos.&lt;br /&gt;Screeshot del codigo fuente del banner de publicidad de Hotmail, he seleccionado la primera lineal la misma que se le ha inyectad al banner.&lt;br /&gt;&lt;img src="http://i386.photobucket.com/albums/oo307/ivillegas_01/fuentedebannerfinal.jpg" /&gt;&lt;br /&gt;&lt;br /&gt;Screenshot del codigo fuente del archivo ads.js.&lt;br /&gt;&lt;img src="http://i386.photobucket.com/albums/oo307/ivillegas_01/ads.jpg" /&gt;&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;El javascrip ads.js llama a una pagina in.htm, screenshot del fuente de la pagina in.htm.&lt;br /&gt;&lt;img src="http://i386.photobucket.com/albums/oo307/ivillegas_01/in.jpg" /&gt;&lt;br /&gt;&lt;br /&gt;El achivo in.htm, incluye asi mismo 7 iframes los cuales obtienen las siguientes paginas del mismo dominio: flash.htm, ani.htm , 14.htm, office.htm, lz.htm, re10.htm y re11.htm en ese orden.&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;Jueves 25.&lt;br /&gt;Buscando en la red encontre&lt;a href="http://hphosts.blogspot.com/2008/09/injection-via-hex-encoded-sql.html"&gt; este sitio&lt;/a&gt; en el que se detalla tambien, una inyeccion similar a la realizada en hotmail, al parecer usaron el mismo metodo y los mismos javascripts.&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/30182946-7197805407899713225?l=cienciainformatica.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://cienciainformatica.blogspot.com/feeds/7197805407899713225/comments/default' title='Comentarios de la entrada'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=30182946&amp;postID=7197805407899713225' title='0 Comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/30182946/posts/default/7197805407899713225'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/30182946/posts/default/7197805407899713225'/><link rel='alternate' type='text/html' href='http://cienciainformatica.blogspot.com/2008/09/hotmail-hackeado.html' title='Hotmail Hackeado ??'/><author><name>Iván Villegas</name><uri>http://www.blogger.com/profile/08685945863290175485</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-30182946.post-3177134947344595006</id><published>2007-11-29T00:36:00.000-05:00</published><updated>2007-11-29T00:39:58.113-05:00</updated><title type='text'>Inicio de Actividades en Linea de CATELT</title><content type='html'>&lt;div style="text-align: left;"&gt;El Centro de Alata Tecnologia(CATELT), hoy inicia su aventura en el mundo del Internet al inagurar si site con el siguiente dominio &lt;a href="http://www.catelt.com"&gt;www.catelt.com&lt;/a&gt;&lt;br /&gt;Mas adelante ire publicando informacion sobre los servicios y productos que ofrece CATELT.&lt;br /&gt;&lt;br /&gt;los mejores exitos CATELT.&lt;br /&gt;&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/30182946-3177134947344595006?l=cienciainformatica.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://cienciainformatica.blogspot.com/feeds/3177134947344595006/comments/default' title='Comentarios de la entrada'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=30182946&amp;postID=3177134947344595006' title='0 Comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/30182946/posts/default/3177134947344595006'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/30182946/posts/default/3177134947344595006'/><link rel='alternate' type='text/html' href='http://cienciainformatica.blogspot.com/2007/11/inicio-de-actividades-en-linea-de.html' title='Inicio de Actividades en Linea de CATELT'/><author><name>Iván Villegas</name><uri>http://www.blogger.com/profile/08685945863290175485</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-30182946.post-115112123186495015</id><published>2006-06-23T22:47:00.000-05:00</published><updated>2006-06-23T22:53:51.873-05:00</updated><title type='text'>Bienvenidos</title><content type='html'>Bueno, bueno, bienvenidos a este pequeño rincon de la red, mi nombre es Iván Villegas FLores, nacido en distrito llamado chiguirip de  Cajamarca- Peru.&lt;br /&gt;&lt;br /&gt;En este espacio planeo compartir mis experiencias y conocimientos de mi casi(hasta hoy 23/06/2006) concluida especilidad en Ingenieria de computación e Infomática.  A continuacion listo algunos de los aspectos que posiblemente vaya incluyendo, principalmente optare por el Open Source:&lt;br /&gt;&lt;ul&gt;&lt;li&gt;Gnu/Linux&lt;/li&gt;&lt;li&gt;Redes&lt;/li&gt;&lt;li&gt;Seguridad informática&lt;br /&gt;&lt;/li&gt;&lt;li&gt;Desarrollo Web&lt;/li&gt;&lt;li&gt;Noticias Cientifico-Informaticas&lt;/li&gt;&lt;li&gt;Investigacion en Tecnologias&lt;/li&gt;&lt;li&gt;etc, etc.&lt;br /&gt;&lt;/li&gt;&lt;/ul&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/30182946-115112123186495015?l=cienciainformatica.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://cienciainformatica.blogspot.com/feeds/115112123186495015/comments/default' title='Comentarios de la entrada'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=30182946&amp;postID=115112123186495015' title='0 Comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/30182946/posts/default/115112123186495015'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/30182946/posts/default/115112123186495015'/><link rel='alternate' type='text/html' href='http://cienciainformatica.blogspot.com/2006/06/bienvenidos.html' title='Bienvenidos'/><author><name>Iván Villegas</name><uri>http://www.blogger.com/profile/08685945863290175485</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><thr:total>0</thr:total></entry></feed>
